→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-82024 · هسته و افزونه‌های وردپرس

اسکریپت‌نویسی بین‌سایتی ذخیره‌شده (Stored XSS) در افزونه LearnPress وردپرس

متوسط plugin CVSS 5.4

افزونه LearnPress وردپرس در نسخه‌های قبل از ۴.۴.۶ دارای آسیب‌پذیری اسکریپت‌نویسی بین‌سایتی ذخیره‌شده است که به مهاجمان احراز هویت‌شده با نقش مدرس اجازه می‌دهد ورودی‌های پاکسازی‌نشده را در فیلد عنوان پاسخ سوالات آزمون تزریق کنند. این بارهای مخرب جاوااسکریپت به صورت پایدار ذخیره شده و هنگام نمایش سوال در خروجی HTML بدون escape رندر می‌شوند و در مرورگر دانشجویان، مدرسان و مدیران اجرا می‌گردند که می‌تواند منجر به سرقت نشست و دسترسی غیرمجاز شود. به‌روزرسانی فوری افزونه به نسخه ۴.۴.۶ یا بالاتر برای رفع این آسیب‌پذیری ضروری است.

نسخه‌های تحت تأثیر

<= 4.4.6

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته هسته و افزونه‌های وردپرس را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.